Speciale Privacy: nuove scadenze in arrivo!
A cura di Graziano Garrisi – D&L Department – Studio Legale Lisi
Scadenze privacy in arrivo: si salvi chi può!
Siamo alle porte del mese marzo e come ogni anno si ritorna a parlare di privacy, scadenze e adempimenti per tutti i Titolari del trattamento: società, professionisti e Pubbliche Amministrazioni, infatti, dovranno procedere all’aggiornamento dell’oramai noto Documento Programmatico sulla Sicurezza (DPS). Si tratta di una delle tante misure minime di sicurezza previste dal D.Lgs. 196/2003 (Codice Privacy), per le quali il Garante, nel caso di mancata adozione o aggiornamento, ha previsto pesanti sanzioni; tali adempimenti, infatti, rappresentano la base minima da cui partire per dotarsi di misure di sicurezza sempre più efficaci e per evitare di incorrere nelle sanzioni penali previste dall’art. 169 del citato decreto (il titolare, in conseguenza di un danno subito da terzi o di un controllo da parte del Garante Privacy attraverso il nucleo speciale della Guardia di Finanza, ne risponderà infatti con gravi sanzioni penali, che vanno dall’arresto sino a due anni o con l’ammenda da 10.000,00 a 50.000,00 euro).
Appare opportuno ricordare a quanti giornalmente trattano dati personali quindi che, ai sensi dell’art. 34 del Codice, il Titolare del trattamento è obbligato non solo alla tenuta di un documento programmatico sulla sicurezza, ma anche al suo aggiornamento che deve avvenire non più tardi del 31 marzo di ogni anno.
Naturalmente occorre prestare molta attenzione a quanto viene riportato all’interno del DPS, per non incorrere anche nella sanzione penale prevista dall’art. 168 del D.Lgs. 196/2003 (Falsità nelle dichiarazioni e notificazioni al Garante); tale reato, infatti, punisce con la reclusione da sei mesi a tre anni, chiunque in comunicazioni, atti, documenti o dichiarazioni resi o esibiti in un procedimento dinanzi al Garante o nel corso di accertamenti, dichiara o attesta falsamente notizie o circostanze o produce atti o documenti falsi. Questo vuol dire che il Titolare dovrà verificare attentamente che le informazioni o notizie inserite all’interno di tale documento, descrittive delle procedure interne all’azienda, rispecchiano quella che è la realtà organizzativa e non si discostano dalle misure di sicurezza effettivamente adottate. La scadenza del 31 marzo è utile anche per allineare le lettere di incarico con il nuovo organigramma aziendale (come da obbligo previsto nel punto 14 e 27 dell’all. B al Codice della privacy).
News da www.garanteprivacy.it
2 – No dei Garanti privacy Ue al “Pnr” europeo. Sulla proposta della Commissione di introdurre in Europa l’obbligo di comunicare alle autorità di polizia e di frontiera i dati dei passeggeri aerei, sono state sollevate severe critiche da parte dei Garanti Europei: tale proposta, infatti, prevede l’introduzione in Europa dell’obbligo di comunicare alle “autorità competenti” i dati dei passeggeri aerei diretti verso i Paesi dell’Ue, così come già avviene per gli Usa. Le Autorità per la privacy di tutti i Paesi europei hanno espresso critiche molto serrate contro la proposta di istituire il cosiddetto “Pnr europeo”. I Garanti ritengono che la proposta comporti una grave compressione dei diritti fondamentali dei cittadini europei, sanciti non soltanto dalla direttiva sulla protezione dei dati, ma ancor prima dalla Convenzione di Roma del 1950 (sui diritti umani fondamentali, compreso il diritto al rispetto della vita privata) e, successivamente, dalla Convenzione 108 del Consiglio d’Europa (sulla protezione dei dati personali).Secondo i Garanti Ue la costituzione di un Pnr europeo sarebbe in contrasto sia con il principio di necessità sia con quello di proporzionalità del trattamento. Soprattutto perché esiste già una direttiva Ue, la 2004/82, che prevede l’obbligo per i vettori aerei europei di raccogliere e rendere disponibili, a richiesta, i dati Api (Advance Passenger Information), cioè i dati utilizzati per il check-in. Tale direttiva, peraltro, non ha trovato ancora piena attuazione in tutti gli Stati Membri. Appare quanto meno eccessivo introdurre, dunque, un obbligo ulteriore per finalità di sicurezza, quando non si è ancora verificata l’efficacia di un sistema istituito per vigilare sulle frontiere europee.